공격자들이 노리는 FortiGate 방화벽 환경에서는 의료·정부 네트워크의 Active Directory 자격 증명이 탈취되고 있습니다. KadNap 악성코드는 ASUS 라우터 1만 4천 대 이상을 장악해 은밀한 프록시 봇넷을 만들었습니다. Microsoft 3월 Patch Tuesday 패치로 제로데이 2건을 포함한 취약점 79건이 수정됐습니다. BlackSanta EDR 무력화 도구는 인사 부서를 노립니다. HPE 장비에서는 AOS-CX 스위치의 치명적인 인증 우회 취약점이 패치됐습니다.
위협 행위자들은 FortiGate 차세대 방화벽(NGFW) 장비를 피해자 네트워크 침투의 진입점으로 악용하고 있습니다. 이 캠페인은 의료기관, 정부기관, 관리형 서비스 제공업체 환경을 노려 서비스 계정 자격 증명 외에도 네트워크 토폴로지 정보가 담긴 구성 파일을 빼냅니다.
SentinelOne에 따르면 공격자는 최근 공개된 취약점인 CVE-2025-59718, CVE-2025-59719 및 CVE-2026-24858 취약점 또는 취약한 자격 증명으로 FortiGate 장비를 침해합니다. 이러한 장비는 역할 기반 정책 집행을 위해 Active Directory 및 LDAP와 연결되는 경우가 많으므로, 장비 하나가 침해되면 공격자가 인증 인프라 전체의 열쇠를 얻게 됩니다.
문서화된 한 사고에서 공격자는 "support"라는 악성 로컬 관리자 계정을 만들고 허용 범위가 넓은 방화벽 정책 4개를 구성했습니다. 이후 구성 파일을 복호화해 평문 LDAP 서비스 계정 자격 증명을 추출하고, 탐지되기 전에 악성 워크스테이션을 Active Directory에 등록했습니다.
필수 조치: FortiGate 장비를 최신 펌웨어로 즉시 패치하십시오. FortiGate에 연결된 모든 서비스 계정 자격 증명을 교체하고, 모든 관리 인터페이스에 MFA를 활성화하십시오. 승인되지 않은 계정 생성과 방화벽 정책 변경을 모니터링하십시오.
KadNap이라는 새 악성코드가 KadNap ASUS 라우터를 중심으로 엣지 네트워크 장비 1만 4천 대 이상을 감염시켜 은밀한 프록시 봇넷을 구축했습니다. 피해 장비의 60% 이상은 미국에 있습니다.
Lumen의 Black Lotus Labs가 발견한 KadNap은 맞춤형 Kademlia 분산 해시 테이블(DHT) 프로토콜을 사용해 명령제어 인프라를 P2P 네트워크 안에 숨깁니다. 따라서 차단 시도에도 매우 강한 복원력을 보입니다.
침해된 장비는 Doppelgänger 라는 프록시 서비스(Faceless 프록시 네트워크의 새 이름)로 편입됩니다. 이 서비스는 50개국 이상에서 "100% 익명" 주거용 프록시를 판매합니다. 악성코드는 ARM과 MIPS 프로세서를 모두 노리고 cron 작업으로 지속성을 확보하며, 복구를 막기 위해 22번 포트의 SSH 접속을 능동적으로 차단합니다.
| 항목 | 정보 |
|---|---|
| 감염 장비 | 1만 4천 대 이상 |
| 주요 표적 | ASUS 라우터 |
| 미국 피해 비율 | 60% 이상 |
| C2 프로토콜 | 맞춤형 Kademlia DHT(P2P) |
| 프록시 서비스 | Doppelgänger(Faceless의 새 이름) |
| 활동 시작 | 2025년 8월 |
필수 조치: ASUS 라우터 펌웨어를 즉시 업데이트하십시오. 승인되지 않은 cron 작업과 알 수 없는 프로세스를 확인하고, 침해됐다면 장비를 공장 초기화하십시오. 알려진 C2 IP를 차단하십시오: 212.104.141.140.
Microsoft의 2026년 3월 Patch Tuesday는 보안 취약점 79건을 다루며, 여기에는 공개된 제로데이 취약점 2건 여기에 치명적 등급 취약점 3건 모두 포함됩니다. Microsoft Office에 영향을 주는 치명적 원격 코드 실행 취약점 2건은 미리 보기 창만으로도 발동할 수 있습니다.
이번 달 패치 주기의 핵심 내용은 다음과 같습니다.
Copilot 관련 취약점(CVE-2026-26144)은 특히 주목할 만합니다. AI 도우미를 무기화해 데이터를 유출할 수 있으며 사용자 상호작용도 필요하지 않습니다. 조직이 이제 마주한 AI 기반 공격 표면을 예고하는 사례입니다.
필수 조치: 2026년 3월 패치를 모두 즉시 배포하십시오. 미리 보기 창 악용 위험 때문에 Office 업데이트를 우선하고, Copilot Agent 권한을 검토해 네트워크 송신 기능을 제한하십시오.
1년 넘게 이어진 정교한 캠페인은 이력서로 위장한 악성 ISO 파일을 첨부한 표적 피싱 메일을 인사 부서에 보내 BlackSanta라는 새 EDR 무력화 도구 형태로 공격을 전개합니다.
공격 체인은 매우 은밀합니다. ISO 파일에는 PDF로 위장한 Windows 바로가기, PowerShell 스크립트, 그리고 스테가노그래피로 악성 코드를 숨긴 이미지가 들어 있습니다. 추출된 코드는 정상 SumatraPDF 실행 파일을 통한 DLL 사이드로딩 기법을 거쳐 정상 SumatraPDF 실행 파일을 악용하고, 샌드박스와 VM을 광범위하게 탐지한 뒤 BlackSanta를 배포합니다.
BlackSanta는 다음 방식으로 엔드포인트 탐지를 체계적으로 무력화합니다.
.dls 및 .sys 파일 추가필수 조치: 이력서 테마 피싱 공격을 인사팀에 알리십시오. 이메일 게이트웨이에서 ISO 첨부 파일을 차단하고 승인되지 않은 Defender 제외 항목 변경을 모니터링하며 애플리케이션 허용 목록을 적용하십시오.
HPE는 CVE-2026-23813, 즉 Aruba Networking AOS-CX 운영체제의 치명적인 인증 우회 취약점을 패치했습니다. 인증되지 않은 원격 공격자가 CX 계열 캠퍼스 및 데이터센터 스위치의 관리자 암호를 재설정 할 수 있습니다.
취약점은 웹 기반 관리 인터페이스에 존재하며 낮은 복잡도의 공격만으로 악용할 수 있습니다. 관리 인터페이스가 노출된 HPE AOS-CX 스위치를 운영하는 조직은 즉각적인 위험에 처해 있습니다.
패치가 늦어질 경우 완화 조치:
러시아의 APT28 (Fancy Bear/GRU Unit 26165)은 우크라이나를 상대로 사이버 첩보 활동을 계속하며, 2024년 4월부터 우크라이나 군 관계자를 장기간 감시하기 위해 BEARDSHELL 그리고 COVENANT 임플란트를 배포하고 있습니다.
ESET에 따르면 이 무기고에는 키 입력 기록, 화면 캡처, 클립보드 데이터 수집 기능을 갖춘 SLIMAGENT도 포함됩니다. 이 캠페인은 러시아·우크라이나 분쟁에서 사이버전이 계속되고 있으며 군 통신이 끈질기게 표적이 되고 있음을 보여줍니다.
새로운 "Zombie ZIP" 기법은 특수하게 조작한 압축 파일 안에 악성 페이로드를 숨겨 백신과 EDR 탐지를 우회합니다. 보안 도구와 정상 압축 프로그램이 ZIP 파일을 해석하는 방식의 차이를 악용해 악성코드가 빠져나갈 사각지대를 만듭니다.
필수 조치: 보안 도구가 중첩되거나 비정상적으로 조작된 압축 형식을 검사할 수 있는지 확인하십시오. 모든 압축 첨부 파일을 사용자에게 전달하기 전에 샌드박스에서 실행하는 방안을 고려하십시오.
CISA는 최근 패치된 Ivanti Endpoint Manager(EPM) 취약점의 실제 악용을 확인한 뒤 알려진 악용 취약점(KEV) 카탈로그에 추가했습니다. Ivanti EPM을 운영하는 조직은 즉시 패치를 최우선으로 처리해야 합니다.
Ivanti 취약점이 빠르게 무기화되는 양상이 이어지고 있습니다. 이번 사례 역시 공개 후 며칠 만에 악용으로 전환된 치명적 Ivanti 취약점의 긴 목록에 추가됐습니다.
새로운 Android 뱅킹 트로이목마인 BeatBanker 악성코드는 가짜 Google Play Store 웹사이트를 통해 Starlink 애플리케이션으로 위장해 유포되고 있습니다. 설치되면 기기를 장악해 은행 자격 증명과 금융 거래를 가로챕니다.
필수 조치: 공식 Google Play Store에서만 앱을 설치하고 Google Play Protect를 활성화하십시오. 가짜 앱 스토어의 위험을 사용자에게 교육하십시오.
긍정적인 소식으로 Microsoft는 Windows 기기에 Microsoft Entra 패스키 지원 기능을 배포하고 있습니다. Windows Hello를 통해 피싱에 강한 암호 없는 인증을 사용할 수 있습니다. 암호 기반 공격을 없애는 중요한 진전이므로 조직은 Entra 패스키 배포 계획을 시작해야 합니다.
| 사건 | 영향 |
|---|---|
| 북한 UNC4899, 암호화폐 기업 침해 | 트로이목마가 심어진 AirDrop 파일과 클라우드 기본 도구 악용 기법으로 수백만 달러 상당의 암호화폐 탈취 |
| Windows 10 KB5078885 ESU 출시 | Windows 10 확장 보안 업데이트가 제로데이 2건을 포함한 3월 Patch Tuesday 취약점 수정 |
| OpenClaw를 사칭한 악성 npm 패키지 | RAT를 배포해 macOS 자격 증명, SSH 키, 암호화폐 지갑, iMessage 기록 탈취 |
✅ 엣지 장비 모니터링 — 공격자가 내부로 이동하기 전에 침해된 FortiGate, ASUS, HPE 장비 탐지
✅ 패치 인텔리전스 — Microsoft, Ivanti 및 네트워크 인프라 CVE를 공개 후 수 시간 안에 우선순위화해 추적
✅ EDR 무결성 검사 — 엔드포인트 보안 구성에 대한 BlackSanta식 변조 식별
✅ AI 보안 태세 — Copilot 및 AI 에이전트 권한을 감시해 CVE-2026-26144 같은 데이터 유출 경로 차단
안전을 유지하세요. 경계를 늦추지 마세요.
🗡️ KENSAI 보안팀